Zmluva o spracúvaní osobných údajov (DPA)
Posledná aktualizácia: 2026-05-26
Tento dokument popisuje zmluvný rámec, v ktorom ScheduleBox ako Sprostredkovateľ spracúva osobné údaje pre svojich zákazníkov (Prevádzkovateľ) v zmysle čl. 28 GDPR. Záväzné znenie je zachytené v písomnej zmluve alebo v Obchodných podmienkach; táto verejne publikovaná verzia zodpovedá aktuálnej šablóne k dátumu „Posledná aktualizácia“ nižšie. O podpísanú individuálnu kópiu možno požiadať na privacy@schedulebox.cz.
1. Strany a účinnosť
Zmluvný vzťah vzniká medzi ScheduleBox s.r.o., IČO 12345678, so sídlom Příkladná 1, 110 00 Praha 1 (ďalej len „Sprostredkovateľ“ alebo „ScheduleBox“), a Klientom, ktorý prijal Obchodné podmienky služby ScheduleBox alebo s ňou uzavrel samostatnú písomnú zmluvu (ďalej len „Prevádzkovateľ“). Táto DPA sa vzťahuje na všetko spracúvanie osobných údajov, ktoré Sprostredkovateľ vykonáva pre Prevádzkovateľa počas poskytovania Služby.
2. Definície
Pojmy „osobné údaje“, „spracúvanie“, „prevádzkovateľ“, „sprostredkovateľ“, „dotknutá osoba“, „porušenie ochrany osobných údajov“, „ďalší sprostredkovateľ“ a ďalšie použité v tejto DPA majú význam stanovený v čl. 4 GDPR (Nariadenie (EÚ) 2016/679) a v zákone č. 110/2019 Sb. „Službou“ sa rozumie cloudová platforma ScheduleBox a všetky sprievodné funkcie poskytované Sprostredkovateľom podľa Obchodných podmienok.
3. Predmet, povaha, účel a doba spracúvania
Sprostredkovateľ spracúva osobné údaje výhradne na účel poskytovania Služby Prevádzkovateľovi na základe jeho zdokumentovaných pokynov, ktorými sú Obchodné podmienky a konfigurácia účtu Prevádzkovateľa v administrácii Služby. Povaha spracúvania zahŕňa uchovávanie, organizovanie, vyhľadávanie, sprístupnenie oprávneným osobám, odovzdanie ďalším sprostredkovateľom uvedeným v Sekcii 6, výmaz a anonymizáciu. Spracúvanie trvá počas poskytovania Služby a počas doby retencie uvedenej v Zásadách ochrany osobných údajov (typicky 30 dní pre účet po ukončení, 3 roky pre rezervačné záznamy, 10 rokov pre fakturačné údaje podľa zákona č. 235/2004 Sb.).
4. Kategórie údajov a dotknutých osôb
Kategórie údajov: identifikačné údaje (meno, priezvisko), kontaktné údaje (e-mail, telefón), údaje o rezerváciách a zákazníckych interakciách, platobné údaje (typ platobnej metódy a identifikátor transakcie — kompletné údaje platobných kariet spracúva platobná brána, nie Sprostredkovateľ), komunikačné údaje (obsah e-mailov a SMS, logy o doručení), technické údaje (IP adresa, identifikátor prehliadača, časové pečiatky) a ďalšie údaje, ktoré Prevádzkovateľ do Služby vloží. Kategórie dotknutých osôb: zákazníci Prevádzkovateľa vykonávajúci rezervácie, zamestnanci a kontraktori Prevádzkovateľa vedení v účte, návštevníci verejných rezervačných stránok Prevádzkovateľa, a samotný Prevádzkovateľ, ak je fyzickou osobou.
5. Povinnosti Sprostredkovateľa (čl. 28 ods. 3)
Podľa čl. 28 ods. 3 GDPR Sprostredkovateľ:
- spracúva osobné údaje iba na zdokumentovaných pokynoch Prevádzkovateľa, vrátane prenosov do tretích krajín, okrem prípadu, keď to vyžaduje právo Únie alebo členského štátu (v takom prípade Prevádzkovateľa informuje, ak to týmto právom nie je zakázané);
- zabezpečuje, aby osoby oprávnené spracúvať osobné údaje boli viazané záväzkom mlčanlivosti alebo zákonnou povinnosťou mlčanlivosti;
- prijíma všetky vhodné technické a organizačné opatrenia podľa čl. 32 GDPR — pozri Sekciu 8 a Prílohu III;
- rešpektuje podmienky pre angažovanie ďalších sprostredkovateľov uvedené v Sekcii 6;
- vhodnými technickými a organizačnými opatreniami pomáha Prevádzkovateľovi splniť jeho povinnosť reagovať na žiadosti dotknutých osôb — pozri Sekciu 9;
- pomáha Prevádzkovateľovi so splnením povinností podľa čl. 32 – 36 GDPR (zabezpečenie, hlásenie porušení, DPIA, konzultácie s dozorným orgánom) v rozsahu zodpovedajúcom povahe spracúvania a údajom, ktoré má k dispozícii;
- po ukončení poskytovania Služby na základe voľby Prevádzkovateľa vracia alebo vymaže všetky osobné údaje a vymaže existujúce kópie, okrem prípadu, keď právo Únie alebo členského štátu požaduje uchovanie — pozri Sekciu 12;
- poskytuje Prevádzkovateľovi všetky informácie nevyhnutné na preukázanie splnenia povinností uvedených v tomto článku a umožňuje audity a prispieva k nim — pozri Sekciu 11.
6. Ďalší sprostredkovatelia
Prevádzkovateľ udeľuje všeobecné povolenie na angažovanie ďalších sprostredkovateľov uvedených na /legal/subprocessors ku dňu účinnosti tejto DPA. Aktuálny zoznam je tamže priebežne k dispozícii a obsahuje pre každého ďalšieho sprostredkovateľa identifikáciu, účel a rozsah spracúvania, lokalitu, právnu záruku pre prípadný prenos mimo EHP a odkazy na ním publikované Zásady ochrany osobných údajov a DPA. Sprostredkovateľ oznámi Prevádzkovateľovi zaradenie nového ďalšieho sprostredkovateľa minimálne s 30-denným predstihom. V tejto lehote má Prevádzkovateľ právo vzniesť odôvodnenú námietku; ak strany nedosiahnu dohodu, má Prevádzkovateľ právo Zmluvu vypovedať s 30-dennou výpovednou dobou. Sprostredkovateľ si vyhradzuje právo nahradiť ďalšieho sprostredkovateľa bez predchádzajúceho oznámenia, ak je to nevyhnutné z bezpečnostných dôvodov; o tejto zmene Prevádzkovateľa informuje bez zbytočného odkladu.
7. Prenosy mimo EHP
Niektorí ďalší sprostredkovatelia uvedení v Sekcii 6 sídlia v tretích krajinách mimo Európskeho hospodárskeho priestoru (najmä Spojené štáty). Pre tieto prenosy Sprostredkovateľ uplatňuje Štandardné zmluvné doložky podľa Vykonávacieho rozhodnutia Európskej komisie 2021/914 (modul 3 — processor-to-processor); kópiu doložiek poskytne Prevádzkovateľovi na žiadosť. Na prenos do Spojeného kráľovstva sa uplatní Rozhodnutie o zodpovedajúcej ochrane (jún 2021). Tam, kde je to potrebné, prijíma Sprostredkovateľ doplnkové technické opatrenia (minimalizácia, pseudonymizácia) v súlade s rozhodnutím Schrems II (C-311/18).
8. Technické a organizačné opatrenia (čl. 32)
Sprostredkovateľ prijíma opatrenia zodpovedajúce riziku v zmysle čl. 32 GDPR. Medzi konkrétne opatrenia patria:
- Šifrovanie pri prenose (TLS 1.2 a vyššie) aj v pokoji (AES-256 na úložisku databázy a zálohách).
- Kontrola prístupu na úrovni rolí, tenanta a koncového používateľa; princíp najmenších oprávnení; segregácia produkčného a vývojového prostredia.
- Auditný log prístupov a privilegovaných operácií s retenciou 18 mesiacov.
- Viacfaktorové overenie (MFA) pre interných administrátorov a privilegované role; periodická rotácia prístupových kľúčov a tokenov.
- Pravidelné bezpečnostné testy: statická a dynamická analýza, závislostné audity (Trivy, CodeQL, Dependabot), penetračné testy.
- Plán reakcie na bezpečnostné incidenty s definovanými rolami, eskalačnými cestami a postupmi notifikácie.
- Pravidelné šifrované zálohy s pravidelne testovaným obnovením; geo-redundancia v rámci EHP.
- Pravidelné školenie personálu so zameraním na bezpečnosť, GDPR a manipuláciu s osobnými údajmi.
9. Pomoc so žiadosťami dotknutých osôb
Sprostredkovateľ poskytuje Prevádzkovateľovi nástroje na splnenie žiadostí dotknutých osôb (právo na prístup, opravu, výmaz, obmedzenie spracúvania, prenosnosť, námietku a právo nepodliehať čisto automatizovanému rozhodovaniu v zmysle čl. 22 GDPR) prostredníctvom samoobslužných funkcií v administrácii Služby (GDPR export, vymazanie zákazníka, anonymizácia) a na vyžiadanie cez e-mail privacy@schedulebox.cz s reakčnou dobou najviac 5 pracovných dní. Žiadosti, ktoré Sprostredkovateľ dostane mimo administrácie Služby, odovzdá Prevádzkovateľovi bez zbytočného odkladu a sám na ne nereaguje, ak na to nie je Prevádzkovateľom výslovne splnomocnený.
10. Oznámenie porušenia ochrany osobných údajov
Sprostredkovateľ notifikuje Prevádzkovateľa o akomkoľvek porušení ochrany osobných údajov, ktoré sa ho týka, bez zbytočného odkladu, najneskôr však do 48 hodín od okamihu, keď sa o porušení dozvie. Notifikácia obsahuje informácie požadované čl. 33 ods. 3 GDPR v rozsahu dostupnom v danom okamihu (povaha porušenia, kategórie a približný počet dotknutých osôb, pravdepodobné dôsledky, prijaté alebo navrhnuté opatrenia) a dopĺňa sa s postupom vyšetrovania. Sprostredkovateľ sám neodosiela oznámenie dozornému orgánu (ÚOOÚ) ani dotknutým osobám — táto povinnosť zostáva na Prevádzkovateľovi.
11. Audit a DPIA
Sprostredkovateľ poskytne Prevádzkovateľovi raz ročne na vyžiadanie aktuálne zhrnutie svojich bezpečnostných zistení — typicky výťah z penetračného testu, výsledky externej závislostnej revízie a stav certifikácií (SOC 2 Type II a ISO 27001 — plánovaná certifikácia Q4 2027). Do dokončenia formálnej certifikácie poskytne Sprostredkovateľ ekvivalentný vlastný bezpečnostný dotazník. Fyzický on-site audit zo strany Prevádzkovateľa je možný za úhradu odôvodnených nákladov, s predchádzajúcou písomnou dohodou o rozsahu a termíne, nie častejšie než raz ročne, okrem prípadu, keď existuje konkrétne opodstatnené podozrenie na porušenie tejto DPA. Na účely DPIA podľa čl. 35 GDPR poskytne Sprostredkovateľ Prevádzkovateľovi nevyhnutné informácie na vyžiadanie.
12. Vrátenie alebo výmaz po ukončení
Po ukončení poskytovania Služby Sprostredkovateľ uchováva údaje 30 dní na účely prípadného obnovenia účtu na žiadosť Prevádzkovateľa. Po uplynutí 30 dní vykonáva trvalý výmaz (hard-delete) zo všetkých produkčných systémov a v cykle rotácie záloh dokončuje výmaz najneskôr do 90 dní. Na výslovnú žiadosť Prevádzkovateľa pred uplynutím 30 dní poskytne export údajov v strojovo čitateľnom formáte (JSON alebo CSV) bez ďalšieho poplatku. Výnimkou sú údaje, ktoré musia byť uchované podľa platných právnych predpisov (najmä fakturačné údaje 10 rokov podľa zákona o účtovníctve).
13. Zodpovednosť
Zodpovednosť strán za škodu vzniknutú porušením tejto DPA sa riadi Obchodnými podmienkami Služby a všeobecnými ustanoveniami českého práva. Limit zodpovednosti je dojednaný v Obchodných podmienkach; obmedzenia sa nevzťahujú na škody spôsobené úmyslom alebo hrubou nedbanlivosťou, ani na zákonom stanovenú neobmedzenú zodpovednosť.
14. Zmeny
Sprostredkovateľ je oprávnený túto DPA jednostranne meniť. Podstatné zmeny (rozšírenie kategórií ďalších sprostredkovateľov, zníženie záruk pre Prevádzkovateľa, zmena rozhodného práva) sa Prevádzkovateľovi oznámia e-mailom na kontakt účtu alebo zverejnením na tejto stránke s 30-denným predstihom. Pokračovaním v používaní Služby po uplynutí oznámenia Prevádzkovateľ so zmenami súhlasí. Pri nesúhlase má Prevádzkovateľ právo Zmluvu vypovedať s 30-dennou výpovednou dobou.
15. Rozhodné právo
Táto DPA sa riadi právom Českej republiky a priamo použiteľnými predpismi Európskej únie (najmä GDPR). Na riešenie sporov sú vecne a miestne príslušné súdy Českej republiky. Strany sa zaväzujú pokúsiť sa o zmierne riešenie pred začatím súdneho konania.
16. Prílohy
Príloha I — Popis spracúvania: pozri Sekcie 3 a 4 vyššie. Príloha II — Ďalší sprostredkovatelia: aktuálny zoznam je trvalo dostupný na /legal/subprocessors; výťah ku dňu podpisu na účely individuálnej DPA poskytneme na žiadosť. Príloha III — Technické a organizačné opatrenia: pozri Sekciu 8 vyššie; podrobnejší popis zdieľame so záujemcami pod NDA.
17. Kontakt
Otázky k tejto DPA, žiadosti o podpísanú individuálnu kópiu alebo doplňujúce informácie smerujte na privacy@schedulebox.cz. Štandardnú žiadosť vybavíme do 5 pracovných dní.